Incidents de piratage dans la communauté crypto
Au cours de la semaine dernière, la communauté crypto a été alertée par des piratages étranges impliquant des tokens soutenus par Bitcoin. Après les problèmes rencontrés avec L-BTC du Liquid Network et nBTC de Nomic, c’est au tour du pont Bitcoin de Symbiosis d’être exploité. Des rapports indiquent qu’un hacker a créé des milliards de syBTC non soutenus à travers une série de transactions, réussissant à encaisser environ 336 000 $ d’actifs non garantis.
Découverte de la vulnérabilité
Cette semaine, la plateforme de cybersécurité on-chain Blockaid a découvert une vulnérabilité dans le BTC Bridge de Symbiosis.
Alerte à la communauté,
a écrit Blockaid sur le réseau social X.
Signed BridgeV2 a reçu environ 2^62 syBTC bruts (8 décimales ; valeur faciale d’environ 46,1 milliards) vers un EOA frais ; le même bénéficiaire a vendu environ 4,39 WBTC sur Ethereum Uni V4. Environ 336 000 $ de produits WBTC ont été réalisés jusqu’à présent.
En termes simples, le hacker a trompé le pont Bitcoin de Symbiosis pour créer une quantité massive de BTC synthétique non soutenu. Cependant, l’entité malveillante n’a réussi à vendre qu’une petite partie pour environ 336 000 $ en véritable wrapped Bitcoin (WBTC) ; le reste était une offre fictive que personne ne souhaitait acheter.
Réponse de Symbiosis
Symbiosis a également confirmé l’attaque sur X.
Symbiosis a connu un incident de sécurité. À environ 04h28 UTC le 11 septembre 2026, un attaquant a exploité une vulnérabilité dans le pont Bitcoin. Les routes BTC ont été arrêtées. D’autres routes restent opérationnelles et sûres,
a révélé l’équipe. Cette dernière a récupéré environ 15 BTC, désormais sécurisés sur un multisig contrôlé par l’équipe.
Symbiosis a ajouté :
Nous avons contacté l’attaquant avec une offre de prime white-hat de 20 % des fonds, valable jusqu’au 13 septembre 2026. Après cette période, les mêmes 20 % seront offerts à quiconque fournissant des informations menant à la récupération.
Préoccupations croissantes
Ce qui rend cet incident encore plus préoccupant, c’est que ce type d’exploitation a eu lieu trois fois au cours des dernières semaines. Bien qu’il ne s’agisse pas exactement des mêmes manœuvres, le Liquid Network a été drainé de près de 4 000 BTC à l’aide d’actifs non soutenus, et Nomic a également subi une exploitation qui est restée inaperçue pendant des mois dans des circonstances similaires. Les trois incidents ont utilisé la même méthode de base, convainquant un projet de wrapper Bitcoin d’imprimer des pièces supplémentaires censées représenter de véritables tokens.
Au matin du dimanche 13 septembre, Symbiosis n’avait toujours pas publié de post-mortem technique public expliquant exactement où BridgeV2 a échoué, ni de chiffre final de perte en dollars, et aucune confirmation publique que l’attaquant avait accepté son offre white-hat de 20 %. Un groupe ayant drainé près de 4 000 BTC du Liquid Network de Blockstream a retourné 3 400 BTC, gardé environ 598,5 BTC, et a exigé une compensation…